Security Lab

Взлом на заказ: чем пентест отличается от преступления

1838
Взлом на заказ: чем пентест отличается от преступления

Да, но законным будет не «взлом на заказ», а санкционированная проверка безопасности. Заказчик должен иметь право распоряжаться проверяемой системой, исполнитель должен получить разрешение, а техническое задание должно ограничивать объекты, методы, время и допустимые последствия. Такой формат называют пентестом, анализом защищённости или red team-проверкой.

Заказ доступа к чужой почте, телефону, мессенджеру, аккаунту сотрудника или базе конкурента нельзя превратить в легальную услугу с помощью договора и слова «аудит». Заказчик может отвечать как организатор, подстрекатель или пособник, даже если сам не вводил команды и не подключался к чужой системе.

Материал предназначен для легального и ответственного применения. Соблюдайте законодательство своей страны, особенно требования российского права. Не используйте описанные подходы для несанкционированного доступа, слежки, кражи данных, нарушения правил сервисов или незаконного обхода ограничений. Конкретный проект с высоким правовым риском лучше заранее согласовать с профильным юристом.

Где заканчивается пентест и начинается преступление

Российское законодательство не содержит отдельного разрешения «заниматься этичным хакингом». Правомерность каждого теста оценивают по общим нормам, полномочиям заказчика, цели работ и фактическим действиям исполнителя.

Статья 272 УК РФ предусматривает ответственность за неправомерный доступ к охраняемой законом компьютерной информации, если доступ повлёк уничтожение, блокирование, изменение или копирование данных. Поэтому само соединение с сервером ещё не описывает весь состав преступления. Следствию и суду нужно установить неправомерность доступа, последствия, умысел и причинную связь.

Отсутствие результата не всегда исключает ответственность. Если человек выполнил действия для неправомерного доступа, но защита остановила атаку до копирования или изменения информации, возможна квалификация как покушение. Такой подход закрепил Верховный суд. Уверенность заказчика в том, что «хакер ничего не успел скачать», сама по себе проблему не решает.

Статья 273 УК РФ касается создания, распространения и применения программ или иной компьютерной информации, заведомо предназначенных для несанкционированного воздействия. При этом инструменты пентестера не становятся вредоносными только из-за своих возможностей. Верховный суд отдельно указал, что применение подобных средств на собственных устройствах или с согласия владельца для обучения и проверки защиты не образует состава преступления, если отсутствуют цель неправомерного доступа и несанкционированные последствия.

Существенную роль играет статья 272.1 УК РФ, которая действует отдельно от классического неправомерного доступа. Норма охватывает незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными, полученной через взлом или другим незаконным способом. Покупатель базы может столкнуться с уголовным риском, даже если базу украл другой человек. Запрос «достаньте номер, адрес, паспорт и историю поездок» нельзя считать безопасным только потому, что исполнитель предлагает готовую выгрузку.

В зависимости от цели и результата дополнительно могут применяться нормы о неприкосновенности частной жизни, тайне переписки, коммерческой, налоговой или банковской тайне. Получение доступа к почте бывшего партнёра и к серверу конкурента затрагивает разные объекты, но ссылка на «проверку безопасности» не меняет реальную цель заказа.

Что просит заказчик Правовая оценка Законный формат
Проверить сайт своей компании Допустимо при подтверждённых полномочиях и согласованном объёме работ Пентест веб-приложения
Прочитать чужую переписку Несанкционированный доступ и возможное нарушение тайны сообщений Судебная процедура или обращение к адвокату
Проверить реакцию сотрудников на фишинг Возможно только по отдельному сценарию с ограничением собираемых данных Контролируемая симуляция социальной инженерии
Купить клиентскую базу конкурента Риск ответственности возникает не только у продавца, но и у покупателя Легальное исследование рынка и открытых источников
Проверить облачную инфраструктуру Допустимо в пределах собственных ресурсов и правил провайдера Облачный пентест или аудит конфигурации
Вывести чужой сайт из строя Законного варианта у такой цели нет Никакого

Кто вправе разрешить проверку

Согласие должен дать не просто человек, который оплачивает работу, а лицо с достаточными полномочиями. Генеральный директор обычно может разрешить тест корпоративного сайта, но руководитель отдела или системный администратор не всегда вправе санкционировать активную атаку на всю инфраструктуру.

Перед началом работ нужно проверить, кому принадлежат домены, приложения, серверы, данные и сетевые диапазоны. Один сервис часто включает ресурсы нескольких владельцев. Компания контролирует приложение, дата-центр предоставляет оборудование, облачный провайдер управляет платформой, а платёжный модуль принадлежит банку или внешнему подрядчику.

Разрешение владельца сайта не распространяется автоматически на API партнёра, корпоративную почту подрядчика, стороннюю систему аналитики или общую инфраструктуру хостинга. Обнаружив переход на чужой ресурс, пентестер должен остановиться и запросить отдельное подтверждение.

Правило действует и для облаков. Владение учётной записью не позволяет создавать нагрузку на соседних клиентов или атаковать служебные компоненты платформы. Некоторые провайдеры разрешают тестировать определённые сервисы без предварительной заявки, но требуют соблюдать опубликованные ограничения. Другие сценарии, включая DDoS-симуляции, могут требовать отдельного согласования.

С собственным аккаунтом ситуация тоже сложнее, чем кажется. Пользователь владеет содержимым профиля, но не сервером социальной сети или почтового сервиса. Попытка «вернуть свой аккаунт» перебором паролей, эксплуатацией уязвимости или атакой на службу поддержки может затронуть чужую инфраструктуру. Законный путь начинается с официального восстановления доступа, обращения в поддержку и фиксации признаков компрометации.

Письменная форма не названа в уголовном законе обязательным условием любого тестирования. Устное согласие теоретически может иметь значение, но почти не помогает доказать точные границы задания. Для коммерческого пентеста договор, техническое задание и подписанные правила проведения работ должны стать минимальным набором документов.

Что записать в правилах проведения теста

Общая фраза «проверить информационную безопасность компании» оставляет исполнителю слишком много свободы. Перед тестом стороны составляют Rules of Engagement, то есть правила проведения работ. Подробный шаблон предлагает руководство NIST.

Документ должен отвечать хотя бы на следующие вопросы.

  • Какие домены, IP-адреса, приложения, API, офисы и беспроводные сети разрешено проверять.
  • Какие системы входят в список исключений.
  • В какие дни и часы разрешены активные действия.
  • Допустимы ли эксплуатация уязвимостей, подбор паролей и повышение привилегий.
  • Можно ли создавать, изменять, копировать или удалять файлы.
  • Разрешены ли фишинг, телефонные звонки, физическое проникновение и подключение устройств.
  • Какую нагрузку можно создавать и какие действия запрещены из-за риска отказа в обслуживании.
  • Как пентестер должен обращаться с персональными данными и коммерческой тайной.
  • Кому сообщать о критической находке или реальной атаке, обнаруженной во время теста.
  • Кто вправе немедленно остановить работы.
  • Как долго исполнитель хранит доказательства и когда уничтожает копии данных.

Я бы не принимал формулировку «разрешены любые методы по усмотрению исполнителя». Даже опытный специалист может вызвать сбой, открыть реальные медицинские сведения или попасть в систему партнёра через доверительную связь. Хорошие правила заранее описывают процедуру остановки, а не пытаются снять с подрядчика всю ответственность.

Цель работ
 Проверить возможность несанкционированного доступа к веб-приложению заказчика. 
 
 Разрешённые объекты
 example.ru
 api.example.ru
 203.0.113.0/28
 
 Разрешённые действия
 Сканирование портов
 Проверка веб-уязвимостей
 Ограниченная эксплуатация без закрепления в системе
 
 Запрещённые действия
 Атаки на отказ в обслуживании
 Удаление и изменение рабочих данных
 Выгрузка полных баз
 Фишинг сотрудников
 Доступ к системам подрядчиков
 
 Условие остановки
 Исполнитель прекращает тест при сбое сервиса, обнаружении чужой инфраструктуры или команде ответственного сотрудника.

Фишинг и физическое проникновение требуют отдельного раздела. Нужно заранее определить группы сотрудников, сценарии писем, допустимые вложения, правила работы с охраной и объём собираемой информации. Безопасная симуляция обычно фиксирует факт перехода по ссылке или попытку ввода данных, но не сохраняет реальные пароли.

Нагрузочное тестирование тоже нельзя прятать внутри обычного пентеста. Даже собственный сервис связан с каналами связи, анти-DDoS-платформой и дата-центром. Неконтролируемый трафик способен затронуть чужие системы, поэтому сценарий, предел нагрузки и аварийная остановка согласуются отдельно.

Какие законные услуги скрываются за запросом «заказать взлом»

Пользователь не всегда ищет преступника. Часто опасная формулировка скрывает нормальную задачу, которую решает специалист по информационной безопасности.

  • Пентест проверяет, можно ли использовать уязвимости сайта, приложения или сети в пределах согласованного сценария.
  • Red team моделирует цепочку атаки и оценивает не только защиту, но и реакцию сотрудников, SOC и службы безопасности.
  • Аудит конфигурации ищет опасные настройки без полноценной эксплуатации уязвимостей.
  • Расследование инцидента восстанавливает ход реального взлома, определяет точку входа и помогает сохранить цифровые следы.
  • Восстановление доступа использует официальные механизмы сервиса, резервные коды, подтверждение личности и данные владельца.
  • Bug bounty позволяет исследователям проверять чужой продукт, но только в опубликованных границах программы.

Bug bounty не даёт универсального иммунитета. Программа может разрешать тест веб-приложения и одновременно запрещать социальную инженерию, DDoS, доступ к данным других пользователей и проверку подрядчиков. Даже найденная цепочка уязвимостей не оправдывает выгрузку всей базы. Для доказательства обычно достаточно минимального набора данных.

Пентест тоже не гарантирует полную безопасность. Проверка ограничена временем, областью и допустимым риском. Злоумышленник может месяцами искать другой путь и не обязан беречь рабочую систему. Поэтому хороший отчёт не обещает, что «взлом невозможен», а описывает найденные сценарии, доказательства, влияние на бизнес и порядок повторной проверки.

Добросовестный подрядчик начинает разговор с полномочий и границ. Обещания «взломаем любой аккаунт», «достанем переписку без следов» и «никаких документов» указывают либо на мошенничество, либо на готовность совершить преступление. Оплата через юридическое лицо, красивый сайт и употребление слов «OSINT» или «этичный хакинг» не меняют содержание услуги.

Мой вывод простой. Заказать законно можно проверку собственной защиты, расследование инцидента или восстановление доступа через разрешённые механизмы. Заказать доступ к чужим данным и остаться только сторонним наблюдателем не получится. Перед пентестом нужно подтвердить полномочия, письменно ограничить область работ, учесть права третьих лиц и заранее определить момент остановки.

Частые вопросы

Можно ли заказать взлом собственного аккаунта

Право на содержимое аккаунта не даёт права атаковать инфраструктуру сервиса. Используйте официальное восстановление доступа, поддержку платформы и резервные коды. Специалист может помочь собрать доказательства владения и проверить устройство на вредоносные программы.

Достаточно ли договора с хакером

Нет. Договор не легализует неправомерную цель и не заменяет разрешение владельца системы. Документ помогает только при законной задаче, подтверждённых полномочиях и чётко ограниченных действиях.

Отвечает ли заказчик, если взлом выполнял другой человек

Может отвечать. Постановка задачи, оплата, передача данных и организация доступа способны указывать на роль организатора, подстрекателя или пособника. Квалификация зависит от умысла и конкретных действий участников.

Можно ли проверить чужой сайт и потом сообщить об уязвимости

Без опубликованной политики раскрытия или bug bounty активная проверка создаёт правовой риск. Безопаснее ограничиться наблюдением за открытыми данными и отправить владельцу описание подозрительного места без эксплуатации.

Законен ли пентест сотрудников через фишинг

Да, когда сценарий отдельно одобрило уполномоченное лицо, а правила ограничивают адресатов, способы воздействия и сбор данных. Реальные пароли, личную переписку и лишние персональные сведения собирать не нужно.

Можно ли купить уже украденную базу и не отвечать за взлом

Отсутствие участия в первоначальном взломе не делает покупку безопасной. Незаконные сбор, хранение, использование и передача компьютерной информации с персональными данными могут образовать самостоятельное преступление.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

антипов жжёт

В санатории вас лечат.
Или просто доят?

// пиявки, озон и клизмы в вашем счёте →

Юрий Кочетов

Здесь я делюсь своими не самыми полезными, но крайне забавными мыслями о том, как устроен этот мир. Если вы устали от скучных советов и правильных решений, то вам точно сюда.